PT-2026-20392 · Graylog · Graylog

CVE-2026-1436

·

Publicado

2026-02-18

·

Atualizado

2026-02-18

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Graylog versão 2.2.3
Descrição Existe uma falha de controle de acesso inadequado na API do Graylog. Um usuário autenticado pode acessar perfis de outros usuários sem as devidas verificações de autorização ao modificar o ID do usuário na URL. Isso permite listar usuários válidos e acessar informações sensíveis de terceiros, como nomes, endereços de e-mail, identificadores internos e última atividade. O endpoint da API http://<IP>:12900/users/<my user> não possui validações de autorização em nível de objeto.
Recomendações Aplique validações de autorização em nível de objeto apropriadas ao endpoint da API /users/<my user>.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-1436

Produtos afetados

Graylog